开始使用入侵检测系统(IDS)Bro:配置并运行(3/4)

来源:https://dallinwarne.com/uncategorized/getting-started-with-intrusion-detection-system-ids-bro-configure-and-run/

Bro IDS非常擅长分析网络流量,更不用说它非常擅长检测和记录在网络流量中发现的问题。令人惊讶的是,一个开源项目取得了这么大的进展。本文将介绍如何配置Bro并运行它。

让我们回顾一下我们在本指南的第一部分和第二部分中介绍的内容:

安装Bro IDS的先决条件包括:

          PF_RING

          其他需要包

调整操作系统设置,包括:

            防火墙/ IPTables

          调整内存/缓冲区设置

Bro被编译

已编译及安装的插件包括:

    PF_RING

      Setcap (which enables some permissions for non-root users)

本节将介绍在Bro中配置各种设置,然后启动Bro。我们还将探讨如何检查Bro的健康。

通过运行导航到以下目录:

cd /opt/bro/etc

您可以看到有几个.cfg文件。我们要修改的是network.cfg,broctl .cfg和node.cfg。

cfg文件网络告诉bro您希望在您的网络上看到什么子网。这通常包括私有子网(如10.0.0.0/8)和组织的公共IP地址。使用您最喜欢的文本编辑器(如vim)修改文件,以反映组织拥有和使用的子网。

该broctl.cfg文件包含一些设置,如电子邮件通知、将日志文件写入何处等。如果您遵循上一篇文章,您还修改了该文件以运行setcap插件。我建议修改这个文件,让Bro将日志和spool文件写入与操作系统不同的分区。

LogDir=/logparition/logs

SpoolDir=/logpartition/spool

一、Broctl.cfg设置

根据您的设置,大多数设置需要在文本编辑器(如vim)中进行调整。我将指出需要修改的设置,并描述每个节点函数的功能。

管理器在整个集群中运行并保持标签。如果没有单独的日志记录器进程,它还会收集日志并将其写入磁盘。小集群通常不需要日志记录器。

[manager]

type=manager

host=10.0.0.20

代理流程帮助协调工作人员之间的变量和状态等信息。有些人喜欢在与管理器相同的机器上运行代理。其他人喜欢在worker本身上运行一些代理。在大型集群中,代理将在它们自己的机器上运行。您需要根据优化设置调整代理的数量和位置。对于本例,两个代理进程将运行在与管理器相同的机器上。

[proxy-1]

type=proxy

host=10.0.0.20


[proxy-2]

type=proxy

host=10.0.0.20

现在我们来谈谈worker。它们处理它们接收到的流量,因此它们往往是非常结实的盒子。lb_method指定Bro将如何从NIC检索数据包,在本例中是pf_ring.lb_procs设置在机器上运行多少个进程。pin_cpu将指定进程将在哪个cpu上运行。因为在本例中,worker box有24个逻辑核,所以将22个核用于Bro,从而为操作系统和其他进程留下2个核。最后,接口指定要监听哪个网卡的接口Bro。

[worker-1]

type=worker

host=10.0.1.21

lb_method=pf_ring

lb_procs=22

pin_cpus=0,1,2,3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21

interface=p1p1

保存文件并退出。

二、协议分析

现在您可以选择Bro将使用哪些脚本来分析和记录流量。默认设置非常好,但我也建议打开SMB脚本,以及SMB是臭名昭著的恶意软件攻击载体。打开本地市场。兄弟文件在一个文本编辑器通过运行:

vim /opt/bro/share/bro/site/local.bro

在底部附近,取消注释行

@load policy/protocols/smb

SSL脚本可能更占用cpu。如果稍后看到您的空闲CPU有限,可以考虑禁用这些脚本。

三、运行Bro

现在是你一直在等待的里程碑!是时候开始了,Bro。从Manager处跑出:

/opt/bro/bin/broctl

这将打开broctl CLI。help将提供一个可以运行的命令列表。下面我列出了一些常见的例子:

check。检查以确保您的配置是有效的。

status。检查管理员是否可以与集群中的其他机器通信,以及这些机器上的进程的状态。

deploy。从管理器复制Bro程序和配置文件,并将其安装到其他机器上,然后启动相应的Bro进程。

netstat。给出每个工作进程的数据包统计信息,包括网卡接收到数据包后丢弃的数据包数量。

capstats。给出每个worker的平均吞吐量。我将避免这种情况,因为它会消耗大量CPU并丢失大量数据包。

diag.提供关于系统的基本诊断输出,例如进程为什么不能启动。

Start、stop和restart也是常见的自描述标志。

从broctl提示符中运行

deploy

这将启动SSH连接,在远程主机上安装Bro,并将SSH连接初始化回管理器。如果一切顺利,在运行此命令时,您应该不会在管理器上看到任何错误。如果是这样,请检查“diag”输出,以缩小出错的范围。

从broctl提示符中,您可以运行“status”来查看管理员是否能够与worker进程通信。运行netstats可以告诉您网卡是否丢失了数据包。如果你得到了回复,那么worker就可以和manger沟通。

为了确保一切都在运行,导航到日志目录并通过以下方式列出文件:

cd /logpartition/logs/current

ls -lh

如果您看到诸如conn.log这样的文件,那么您已经成功启动了Bro并正在分析流量。恭喜你!

本指南的第四部分的第三部分到此结束。下一篇文章将帮助您完成一些故障排除步骤和其他调整。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 219,539评论 6 508
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,594评论 3 396
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 165,871评论 0 356
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,963评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,984评论 6 393
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,763评论 1 307
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,468评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,357评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,850评论 1 317
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,002评论 3 338
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,144评论 1 351
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,823评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,483评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,026评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,150评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,415评论 3 373
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,092评论 2 355

推荐阅读更多精彩内容